ntdsutil

- 目次

全てのセクションを開く | 全てのセクションを閉じる


- ツール概要

カテゴリ
情報収集
説明
Active Directory データベースの保守に使用する。
攻撃時における想定利用例
NTDS.DIT(NTDSのデータベース)を抽出し、他のツールを用いてパスワードを解析する。

- ツール動作概要

- 概要

項目 接続元
通信プロトコル -
権限 Admin
ドメインへの所属
サービス -
OS Windows Server
備考 -

- 動作確認環境

環境 動作可否
Windows 7 + Windows Server 2012 動作する
Windows 10 + Windows Server 2012 動作する
Windows 11 + Windows Server 2025 動作する

- ログから得られる情報

標準設定
  • 接続元
    • 監査ポリシー・Sysmon: サービスの開始、ストレージデバイスに対するドライバのインストール履歴
追加設定
  • 接続元
    • 監査ポリシー・Sysmon: 実行履歴

- 実行成功時に確認できる痕跡

- 実行時に記録される主要な情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [実行ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\ntdsutil.exe
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: "C:\WINDOWS\system32\ntdsutil.exe" "activate instance ntds" ifm "create full [出力先ディレクトリ]" q q
  • ターゲット サブジェクト > セキュリティ ID: S-1-0-0
  • ターゲット サブジェクト > アカウント名: -
  • ターゲット サブジェクト > アカウント ドメイン: -
  • ターゲット サブジェクト > ログオン ID: 0x0
  • プロセス情報 > 作成元プロセス名: [親実行ファイルのパス]
2 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [実行ユーザーSID]
  • 作成元サブジェクト > アカウント名: [コンピューターアカウント]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\VSSVC.exe
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: C:\WINDOWS\system32\vssvc.exe
  • ターゲット サブジェクト > セキュリティ ID: S-1-0-0
  • ターゲット サブジェクト > アカウント名: -
  • ターゲット サブジェクト > アカウント ドメイン: -
  • ターゲット サブジェクト > ログオン ID: 0x0
  • プロセス情報 > 作成元プロセス名: C:\Windows\System32\services.exe
3 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [実行ユーザーSID]
  • 作成元サブジェクト > アカウント名: [コンピューターアカウント]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\svchost.exe
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: C:\WINDOWS\System32\svchost.exe -k swprv
  • ターゲット サブジェクト > セキュリティ ID: S-1-0-0
  • ターゲット サブジェクト > アカウント名: -
  • ターゲット サブジェクト > アカウント ドメイン: -
  • ターゲット サブジェクト > ログオン ID: 0x0
  • プロセス情報 > 作成元プロセス名: C:\Windows\System32\services.exe
4 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\ntdsutil.exe
  • TargetFilename: [出力先ディレクトリ]\registry
  • CreationUtcTime: [ファイル作成時刻]
  • User: [ドメイン名]\[ユーザー名]
5 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\ntdsutil.exe
  • TargetFilename: [出力先ディレクトリ]\Active Directory
  • CreationUtcTime: [ファイル作成時刻]
  • User: [ドメイン名]\[ユーザー名]
6 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetFilename: C:\System Volume Information\RemoteVss\{[GUID1]}-{[GUID2]}.PMS
  • CreationUtcTime: [ファイル作成時刻]
  • User: NT AUTHORITY\SYSTEM
7 Application 2006 ShadowCopy lsass [プロセスID] シャドウ コピー インスタンス [インスタンス番号] は正常に完了しました。
8 Microsoft-Windows-Kernel-PnP/Configuration 400 なし デバイス [デバイスインスタンス名] が構成されました。
  • ドライバー名: volsnap.inf
  • クラス GUID: [デバイスセットアップクラスのGUID]
  • 一致するデバイス ID: STORAGE\VolumeSnapshot
  • デバイス更新: False
  • 状態: 0x0
  • DriverInbox: True
  • Parent Device: [シャドウコピーの親デバイス]
9 Microsoft-Windows-Kernel-PnP/Configuration 410 なし デバイス [デバイスインスタンス名] が開始されました。
  • デバイスインスタンス名: [シャドウコピーのインスタンスID]
  • ドライバー名: [シャドウコピー作成時に使用されたドライバ名]
  • クラス GUID: [デバイスセットアップクラスのGUID]
  • 問題: 0x0
  • 状態: 0x0
10 Security 8222 VSSAudit シャドウコピーが作成されました。
  • User SID: [ユーザーSID]
  • User name: [ドメイン名]\[ユーザー名]
  • Process ID: [プロセスID]
  • Process image name: C:\Windows\System32\ntdsutil.exe
  • Shadow Set ID: [シャドウコピーのグループID]
  • Shadow ID: [シャドウコピーのID]
  • Original Machine: [ドメインコントローラーのホスト名]
  • Original Volume: [シャドウコピー対象のボリューム]
  • Shadow device name: \\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy[シャドウコピー番号]

レジストリエントリ

# パス 備考
1 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\DeviceClasses\{[デバイスインターフェイスクラスのGUID]}\##?#STORAGE#VolumeSnapshot#HarddiskVolumeSnapshot[スナップショット番号]#{[デバイスインターフェイス インスタンスのGUID]}\DeviceInstance STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号]

MFT

# パス ヘッダフラグ 備考
1 .\System Volume Information FOLDER ALLOCATED
2 .\System Volume Information\RemoteVss FILE ALLOCATED
3 .\Windows\NTDS FILE ALLOCATED
4 .\temp\ntds FOLDER ALLOCATED
5 .\temp\ntds\Active Directory FILE ALLOCATED
6 .\temp\ntds\registry FILE ALLOCATED
7 .\System Volume Information FILE ALLOCATED

USNジャーナル

# ファイル名 処理 備考
1 temp FileCreate|Close Directory
2 ntds FileCreate|Close Directory
3 registry FileCreate|Close Directory
4 Active Directory FileCreate|Close Directory
5 msxml3.dll Close Archive
6 RemoteVss FileCreate|Close Directory
7 RemoteVss IndexableChange|BasicInfoChange|Close Hidden|System|Directory|NotContentIndexed

- 詳細情報

- 接続元

イベントログ

# ログ イベントID タスクのカテゴリ イベント内容
1 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [実行ユーザーSID]
  • 作成元サブジェクト > アカウント名: [ユーザー名]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\ntdsutil.exe
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: "C:\WINDOWS\system32\ntdsutil.exe" "activate instance ntds" ifm "create full [出力先ディレクトリ]" q q
  • ターゲット サブジェクト > セキュリティ ID: S-1-0-0
  • ターゲット サブジェクト > アカウント名: -
  • ターゲット サブジェクト > アカウント ドメイン: -
  • ターゲット サブジェクト > ログオン ID: 0x0
  • プロセス情報 > 作成元プロセス名: [親実行ファイルのパス]
2 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\ntdsutil.exe
  • FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
  • CommandLine: "C:\WINDOWS\system32\ntdsutil.exe" "activate instance ntds" ifm "create full [出力先ディレクトリ]" q q"
  • CurrentDirectory: [作業ディレクトリ]
  • User: [ドメイン名]\[ユーザー名]
  • LogonId: [ログオンID]
  • IntegrityLevel: High
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentImage: [親実行ファイルのパス]
  • ParentCommandLine: [親プロセスのコマンドライン]
  • ParentUser: [親プロセスの実行ユーザ]
3 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [実行ユーザーSID]
  • 作成元サブジェクト > アカウント名: [コンピューターアカウント]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\VSSVC.exe
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: C:\WINDOWS\system32\vssvc.exe
  • ターゲット サブジェクト > セキュリティ ID: S-1-0-0
  • ターゲット サブジェクト > アカウント名: -
  • ターゲット サブジェクト > アカウント ドメイン: -
  • ターゲット サブジェクト > ログオン ID: 0x0
  • プロセス情報 > 作成元プロセス名: C:\Windows\System32\services.exe
4 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\VSSVC.exe
  • FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
  • CommandLine: C:\WINDOWS\system32\vssvc.exe
  • CurrentDirectory: C:\WINDOWS\system32\
  • User: NT AUTHORITY\SYSTEM
  • LogonId: [ログオンID]
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentImage: C:\Windows\System32\services.exe
  • ParentCommandLine: C:\WINDOWS\system32\services.exe
  • ParentUser: NT AUTHORITY\SYSTEM
5 Security 4688 Process Creation 新しいプロセスが作成されました。
  • 作成元サブジェクト > セキュリティ ID: [実行ユーザーSID]
  • 作成元サブジェクト > アカウント名: [コンピューターアカウント]
  • 作成元サブジェクト > アカウント ドメイン: [ドメイン名]
  • 作成元サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 新しいプロセス ID: [新しく実行されたプロセスのプロセスID]
  • プロセス情報 > 新しいプロセス名: C:\Windows\System32\svchost.exe
  • プロセス情報 > トークン昇格の種類: TokenElevationTypeDefault(1)
  • プロセス情報 > 作成元プロセス ID: [親プロセスID]
  • プロセス情報 > プロセスのコマンド ライン: C:\WINDOWS\System32\svchost.exe -k swprv
  • ターゲット サブジェクト > セキュリティ ID: S-1-0-0
  • ターゲット サブジェクト > アカウント名: -
  • ターゲット サブジェクト > アカウント ドメイン: -
  • ターゲット サブジェクト > ログオン ID: 0x0
  • プロセス情報 > 作成元プロセス名: C:\Windows\System32\services.exe
6 Microsoft-Windows-Sysmon/Operational 1 Process Create Process Create
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\svchost.exe
  • FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
  • CommandLine: C:\WINDOWS\System32\svchost.exe -k swprv
  • CurrentDirectory: [作業ディレクトリ]
  • User: NT AUTHORITY\SYSTEM
  • LogonId: [ログオンID]
  • IntegrityLevel: System
  • Hashes: [実行ファイルのハッシュ値]
  • ParentProcessId: [親プロセスID]
  • ParentImage: C:\Windows\System32\services.exe
  • ParentCommandLine: C:\WINDOWS\system32\services.exe
  • ParentUser: NT AUTHORITY\SYSTEM
7 Microsoft-Windows-Sysmon/Operational 7 Image loaded Image loaded.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\ntdsutil.exe
  • ImageLoaded: [ntdsutil.exeに読み込まれたモジュール(DLLなど)]
  • FileVersion・Description・Product・Company・OriginalFileName: [実行ファイルのメタデータ]
  • User: [ドメイン名]\[ユーザー名]
8 Microsoft-Windows-Sysmon/Operational 10 Process accessed Process accessed.
  • UtcTime: [発生日時(UTC)]
  • SourceProcessId: [アクセス元プロセスID]
  • SourceThreadId: [アクセス元スレッドID]
  • SourceImage: C:\WINDOWS\system32\vssvc.exe
  • TargetProcessId: [アクセス先プロセスID]
  • TargetImage: C:\WINDOWS\system32\ntdsutil.exe
  • GrantedAccess: 0x1000
9 System 7036 Service Control Manager [param1] サービスは [param2] 状態に移行しました。
  • param1: Volume Shadow Copy
  • param2: 実行中
10 System 7036 Service Control Manager [param1] サービスは [param2] 状態に移行しました。
  • param1: Microsoft Software Shadow Copy Provider
  • param2: 実行中
11 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\ntdsutil.exe
  • TargetFilename: [出力先ディレクトリ]
  • CreationUtcTime: [ファイル作成時刻]
  • User: [ドメイン名]\[ユーザー名]

ディレクトリの階層毎に当イベントが記録される。

12 Microsoft-Windows-Sysmon/Operational 23 File Delete archived File Delete archived
  • User: NT AUTHORITY\SYSTEM
  • Image: C:\WINDOWS\system32\lsass.exe
  • TargetFilename: C:\Windows\NTDS\edbtmp.log
  • Hashes: [.logファイルのハッシュ値]
  • IsExecutable: False
  • Archived: True
13 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\lsass.exe
  • TargetFilename: C:\Windows\SystemTemp\DSW10D0.tmp
  • CreationUtcTime: [ファイル作成時刻]
  • User: NT AUTHORITY\SYSTEM
14 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\ntdsutil.exe
  • TargetFilename: C:\$SNAP_[実行日時]_VOLUMEC$
  • CreationUtcTime: [ファイル作成時刻]
  • User: [ドメイン名]\[ユーザー名]
15 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\ntdsutil.exe
  • TargetFilename: [出力先ディレクトリ]\Active Directory\ntds.jfm
  • CreationUtcTime: [ファイル作成時刻]
  • User: [ドメイン名]\[ユーザー名]
16 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\ntdsutil.exe
  • TargetFilename: [出力先ディレクトリ]\Active Directory\ntds.dit
  • CreationUtcTime: [ファイル作成時刻]
  • User: [ドメイン名]\[ユーザー名]
17 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\ntdsutil.exe
  • TargetFilename: [ユーザー用テンポラリフォルダ]\tmp.edb
  • CreationUtcTime: [ファイル作成時刻]
  • User: [ドメイン名]\[ユーザー名]
18 Microsoft-Windows-Sysmon/Operational 23 File Delete archived File Delete archived
  • User: [ドメイン名]\[ユーザー名]
  • Image: C:\WINDOWS\system32\ntdsutil.exe
  • TargetFilename: [ユーザー用テンポラリフォルダ]\tmp.edb
  • Hashes: .edbファイルのハッシュ値
  • IsExecutable: False
  • Archived: True
19 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\ntdsutil.exe
  • TargetFilename: [出力先ディレクトリ]\registry\SYSTEM
  • CreationUtcTime: [ファイル作成時刻]
  • User: [ドメイン名]\[ユーザー名]
20 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\ntdsutil.exe
  • TargetFilename: [出力先ディレクトリ]\registry\SECURITY
  • CreationUtcTime: [ファイル作成時刻]
  • User: [ドメイン名]\[ユーザー名]
21 Microsoft-Windows-Sysmon/Operational 23 File Delete archived File Delete archived
  • User: NT AUTHORITY\SYSTEM
  • Image: C:\WINDOWS\system32\lsass.exe
  • TargetFilename: C:\Windows\System32\config\netlogon.dnb
  • Hashes: .dnbファイルのハッシュ値
  • IsExecutable: False
  • Archived: True
22 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\lsass.exe
  • TargetFilename: C:\Windows\System32\config\netlogon.dnb
  • CreationUtcTime: [ファイル作成時刻]
  • User: NT AUTHORITY\SYSTEM
23 Microsoft-Windows-Sysmon/Operational 23 File Delete archived File Delete archived
  • User: NT AUTHORITY\SYSTEM
  • Image: C:\WINDOWS\system32\lsass.exe
  • TargetFilename: C:\Windows\System32\config\netlogon.dns
  • Hashes: .dnsファイルのハッシュ値
  • IsExecutable: False
  • Archived: True
24 Microsoft-Windows-Sysmon/Operational 11 File created File created
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\lsass.exe
  • TargetFilename: C:\Windows\System32\config\netlogon.dns
  • CreationUtcTime: [ファイル作成時刻]
  • User: NT AUTHORITY\SYSTEM
25 Microsoft-Windows-Sysmon/Operational 3 Network connection detected Network connection detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\ntdsutil.exe
  • User: [ドメイン名]\[ユーザー名]
  • Protocol: tcp
  • Initiated: True
  • SourceIp: 0:0:0:0:1
  • SourceHostname: [ループバックアドレスのホスト名]
  • SourcePort: [接続元ポート番号]
  • DestinationIp: 0:0:0:0:1
  • DestinationHostname: [ループバックアドレスのホスト名]
  • DestinationPort: 389
26 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\ntdsutil.exe
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 17 (UDP)
27 Security 5158 Filtering Platform Connection Windows フィルターリング プラットフォームで、ローカル ポートへのバインドが許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\ntdsutil.exe
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > プロトコル: 6 (TCP)
28 Security 5156 Filtering Platform Connection Windows フィルターリング プラットフォームで、接続が許可されました。
  • アプリケーション情報 > プロセス ID: [プロセスID]
  • アプリケーション情報 > アプリケーション名: \device\harddiskvolume[ボリューム番号]\windows\system32\ntdsutil.exe
  • ネットワーク情報 > 方向: 送信
  • ネットワーク情報 > 送信元アドレス: [ループバックアドレス]
  • ネットワーク情報 > ソース ポート: [接続元ポート番号]
  • ネットワーク情報 > 宛先アドレス: [ループバックアドレス]
  • ネットワーク情報 > 宛先ポート: 389
  • ネットワーク情報 > プロトコル: 6 (TCP)
29 Security 4703 Token Right Adjusted Events ユーザー権限が調整されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • ターゲット アカウント > セキュリティ ID: [対象ユーザーSID]
  • ターゲット アカウント > アカウント名: [対象ユーザー名]
  • ターゲット アカウント > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > プロセス名: C:\Windows\System32\ntdsutil.exe
  • プロセス情報 > プロセス ID: [プロセスID]
  • 有効にされた特権: SeBackupPrivilege
30 Security 4703 Token Right Adjusted Events ユーザー権限が調整されました。
  • サブジェクト > セキュリティ ID: SYSTEM
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • ターゲット アカウント > セキュリティ ID: S-1-0-0
  • ターゲット アカウント > アカウント名: [コンピューターアカウント]
  • ターゲット アカウント > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > プロセス名: C:\Windows\System32\VSSVC.exe
  • プロセス情報 > プロセス ID: [プロセスID]
  • 有効にされた特権: SeBackupPrivilege
  • 無効にされた特権: -
31 Security 4703 Token Right Adjusted Events ユーザー権限が調整されました。
  • サブジェクト > セキュリティ ID: SYSTEM
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • ターゲット アカウント > セキュリティ ID: S-1-0-0
  • ターゲット アカウント > アカウント名: [コンピューターアカウント]
  • ターゲット アカウント > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > プロセス名: C:\Windows\System32\VSSVC.exe
  • プロセス情報 > プロセス ID: [プロセスID]
  • 有効にされた特権: SeRestorePrivilege
  • 無効にされた特権: -
32 Security 4703 Token Right Adjusted Events ユーザー権限が調整されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • ターゲット アカウント > セキュリティ ID: [対象ユーザーSID]
  • ターゲット アカウント > アカウント名: [対象ユーザー名]
  • ターゲット アカウント > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > プロセス名: C:\Windows\System32\ntdsutil.exe
  • プロセス情報 > プロセス ID: [プロセスID]
  • 有効にされた特権: SeManageVolumePrivilege
  • 無効にされた特権: -
33 Security 4799 Security Group Management セキュリティが有効なローカル グループ メンバーシップが列挙されました。
  • グループ > グループ名: [対象ユーザー名]
  • グループ > グループ ドメイン: Builtin
  • グループ > セキュリティ ID: [対象ユーザーSID]
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > プロセスID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\VSSVC.exe
34 Security 4799 Security Group Management セキュリティが有効なローカル グループ メンバーシップが列挙されました。
  • グループ > グループ名: [対象ユーザー名]
  • グループ > グループ ドメイン: Builtin
  • グループ > セキュリティ ID: [対象ユーザーSID]
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • プロセス情報 > プロセスID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\ntdsutil.exe
35 Security 4673 Sensitive Privilege Use 特権のあるサービスが呼び出されました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サービス要求情報 > 特権: SeCreateGlobalPrivilege
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\ntdsutil.exe
36 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\ntdsutil.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\Tcpip\Parameters
  • User: [ドメイン名]\[ユーザー名]
37 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\ntdsutil.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag\VssapiPublisher
  • User: [ドメイン名]\[ユーザー名]
38 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\ntdsutil.exe
  • TargetObject: HKLM\System\CurrentControlSet\Control\ProductOptions
  • User: [ドメイン名]\[ユーザー名]
39 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag\Registry Writer
  • User: NT AUTHORITY\SYSTEM
40 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag\COM+ REGDB Writer
  • User: NT AUTHORITY\SYSTEM
41 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag\ASR Writer
  • User: NT AUTHORITY\SYSTEM
42 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag\Shadow Copy Optimization Writer
  • User: NT AUTHORITY\SYSTEM
43 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Enum\SCSI\[ストレージデバイス名]\[PnPデバイスインスタンスID]\Device Parameters\Partmgr
  • User: NT AUTHORITY\SYSTEM
44 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag\Lovelace
  • User: NT AUTHORITY\SYSTEM
45 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag\VssvcPublisher
  • User: NT AUTHORITY\SYSTEM
46 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag\FSProvider_{[ファイルシステムプロバイダーIDのGUID]}
  • User: NT AUTHORITY\SYSTEM
47 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag\SwProvider_{[ソフトウェアプロバイダーIDのGUID]}
  • User: NT AUTHORITY\SYSTEM
48 Microsoft-Windows-Sysmon/Operational 12 Registry object added or deleted Registry object added or deleted
  • EventType: CreateKey
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag\Lovelace(C:_)
  • User: NT AUTHORITY\SYSTEM
49 Microsoft-Windows-Sysmon/Operational 9 RawAccessRead detected RawAccessRead detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\VSSVC.exe
  • Device: \Device\HarddiskVolume[ボリューム番号]
  • User: NT AUTHORITY\SYSTEM
50 Application 2005 ShadowCopy lsass [プロセスID] シャドウ コピー インスタンス [インスタンス番号] を開始しています。これは、完全シャドウ コピーとなります。
51 Application 2001 ShadowCopy lsass[プロセスID] シャドウ コピー インスタンス [インスタンス番号] の保持を開始しました。
52 Application 2003 ShadowCopy lsass [プロセスID] シャドウ コピー インスタンス [インスタンス番号] の保持が終了しました。
53 Application 2006 ShadowCopy lsass [プロセスID] シャドウ コピー インスタンス [インスタンス番号] は正常に完了しました。
54 Microsoft-Windows-Kernel-PnP/Configuration 400 なし デバイス [デバイスインスタンス名] が構成されました。
  • デバイスインスタンス名: STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号]
  • ドライバー名: volsnap.inf
  • クラス GUID: {[デバイスセットアップクラスのGUID]}
  • ドライバー日付: [ドライバーのリリース日]
  • ドライバー バージョン: [ドライバーバージョン]
  • ドライバー プロバイダー: Microsoft
  • ドライバー セクション: volume_snapshot_install.NTamd64
  • 一致するデバイス ID: STORAGE\VolumeSnapshot
  • デバイス更新: False
  • 状態: 0x0
  • DriverInbox: True
  • Parent Device: [シャドウコピーの親デバイス]
55 Microsoft-Windows-Kernel-PnP/Configuration 410 なし デバイス [デバイスインスタンス名] が開始されました。
  • デバイスインスタンス名: [シャドウコピーのインスタンスID]
  • ドライバー名: volsnap.inf
  • クラス GUID: {[デバイスセットアップクラスのGUID]}
  • 問題: 0x0
  • 状態: 0x0
56 Microsoft-Windows-Sysmon/Operational 9 RawAccessRead detected RawAccessRead detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\VSSVC.exe
  • Device: \Device\HarddiskVolume[ボリューム番号]
  • User: NT AUTHORITY\SYSTEM
57 Microsoft-Windows-Sysmon/Operational 9 RawAccessRead detected RawAccessRead detected
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\VSSVC.exe
  • Device: \Device\Harddisk0\DR0
  • User: NT AUTHORITY\SYSTEM
58 Microsoft-Windows-Sysmon/Operational 18 Pipe Connected Pipe Connected
  • EventType: ConnectPipe
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • PipeName: \lsass
  • Image: C:\WINDOWS\system32\ntdsutil.exe
  • User: [ドメイン名]\[ユーザー名]
59 Microsoft-Windows-Sysmon/Operational 18 Pipe Connected Pipe Connected
  • EventType: ConnectPipe
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • PipeName: \wkssvc
  • Image: C:\WINDOWS\system32\vssvc.exe
  • User: NT AUTHORITY\SYSTEM
60 Security 4904 Audit Policy Change セキュリティ イベント ソースの登録が試行されました。
  • サブジェクト > アカウント名: [コンピューターアカウント]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • イベント ソース > ソース名: VSSAudit
  • プロセス情報 > プロセス ID: [プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\VSSVC.exe
61 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\ntdsutil.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag 以下の複数キー
  • Details: Binary Data
  • User: [ドメイン名]\[ユーザー名]
62 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\lsass.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag 以下の複数キー
  • User: NT AUTHORITY\SYSTEM
63 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\vssvc.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag 以下の複数キー
  • User: NT AUTHORITY\SYSTEM
64 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\DFSRs.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag 以下の複数キー
  • User: NT AUTHORITY\SYSTEM
65 Microsoft-Windows-Sysmon/Operational 13 Registry value set Registry value set
  • EventType: SetValue
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\WINDOWS\system32\svchost.exe
  • TargetObject: HKLM\System\CurrentControlSet\Services\VSS\Diag 以下の複数キー
  • User: NT AUTHORITY\SYSTEM
66 Microsoft-Windows-Ntfs/Operational 9 なし NTFS はボリューム全体のビットマップをスキャンしました。
  • デバイス名: \Device\HarddiskVolumeShadowCopy[シャドウコピー番号]
  • 理由: マウント
67 Microsoft-Windows-Ntfs/Operational 10 なし NTFS キャッシュ実行の統計情報。
  • デバイス名: \Device\HarddiskVolumeShadowCopy[シャドウコピー番号]
  • メディアの種類: ハード ディスク
68 Microsoft-Windows-Ntfs/Operational 4 ボリューム マウント NTFS ボリュームが正常にマウントされました。
  • False: \Device\HarddiskVolumeShadowCopy[シャドウコピー番号]
69 Microsoft-Windows-Ntfs/Operational 9 なし NTFS はボリューム全体のビットマップをスキャンしました。
  • デバイス名: \Device\HarddiskVolume[ボリューム番号]
  • 理由: 例外または構成の変更により、再読み込みが要求されました
70 Microsoft-Windows-Ntfs/Operational 10 なし NTFS キャッシュ実行の統計情報。
  • デバイス名: \Device\HarddiskVolume[ボリューム番号]
  • メディアの種類: ハード ディスク
71 Security 8222 VSSAudit シャドウコピーが作成されました。
  • ユーザーSID: [ユーザーSID]
  • ユーザー名: [ドメイン名]\[ユーザー名]
  • プロセスID: [プロセスID]
  • プロセスのイメージ名: C:\Windows\System32\ntdsutil.exe
  • シャドウ セットID: [シャドウコピーのグループID]
  • シャドウ ID: [シャドウコピーのID]
  • False: [プロバイダーID]
  • 元のコンピューター: [ドメインコントローラーのホスト名]
  • 元のボリューム: [シャドウコピー対象のボリューム]
  • シャドウ デバイス名: 作成されたシャドウコピー名(\\?\GLOBALROOT\Device\HarddiskVolumeShadowCopy[ボリューム番号])
72 System 98 なし ボリューム [DriveName] ([DeviceName]) 正常です。必要な操作はありません。
  • DriveName: ??
  • DeviceName: \Device\HarddiskVolumeShadowCopy[シャドウコピー番号]
73 Microsoft-Windows-Ntfs/Operational 300 ボリュームのマウント解除 NTSF ボリュームのマウント解除が開始されました。
  • デバイス名: \Device\HarddiskVolumeShadowCopy[シャドウコピー番号]
  • プロセス ID: [プロセスID]
  • プロセス名: svchost.exe
  • 理由: User request
74 Microsoft-Windows-Ntfs/Operational 301 ボリュームのマウント解除 NTFS はボリュームのマウント解除イベント通知を送信し、通知が完了するのを待機しています。
75 Microsoft-Windows-Ntfs/Operational 302 ボリュームのマウント解除 NTFS ボリュームでのボリュームのマウント解除イベント通知が完了しました。
76 Microsoft-Windows-Ntfs/Operational 303 ボリュームのマウント解除 NTSF ボリュームのマウント解除に成功しました。
  • デバイス名: \Device\HarddiskVolumeShadowCopy[シャドウコピー番号]
  • プロセス ID: [プロセスID]
  • プロセス名: svchost.exe
  • 理由: User request
77 Microsoft-Windows-Sysmon/Operational 5 Process terminated Process terminated.
  • UtcTime: [発生日時(UTC)]
  • ProcessId: [プロセスID]
  • Image: C:\Windows\System32\ntdsutil.exe
  • User: [ドメイン名]\[ユーザー名]
78 Security 4689 Process Termination プロセスが終了しました。
  • サブジェクト > セキュリティ ID: [ユーザーSID]
  • サブジェクト > アカウント名: [ユーザー名]
  • サブジェクト > アカウント ドメイン: [ドメイン名]
  • サブジェクト > ログオン ID: [ログオンID]
  • プロセス情報 > 終了状態: 0x0
  • プロセス情報 > プロセス ID: [実行プロセスID]
  • プロセス情報 > プロセス名: C:\Windows\System32\ntdsutil.exe

レジストリエントリ

# パス 備考
1 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{[デバイスセットアップクラスのGUID]}\0000\DriverDesc Generic volume shadow copy
2 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{[デバイスセットアップクラスのGUID]}\0000\ProviderName Microsoft
3 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{[デバイスセットアップクラスのGUID]}\0000\DriverDateData [ドライバー更新日時のバイナリ値]
4 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{[デバイスセットアップクラスのGUID]}\0000\DriverDate [ドライバーの更新日時]
5 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{[デバイスセットアップクラスのGUID]}\0000\DriverVersion [バージョン番号]
6 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\Class\{[デバイスセットアップクラスのGUID]}\0000\InfPath volsnap.inf
7 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Control\DeviceClasses\{[デバイスインターフェイスクラスのGUID]}\##?#STORAGE#VolumeSnapshot#HarddiskVolumeSnapshot[スナップショット番号]#{[デバイスインターフェイス インスタンスのGUID]}\DeviceInstance STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号]
8 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号]\Capabilities 240
9 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号]\ConfigFlags 0x00000000
10 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号]\ContainerID {[デバイスコンテナIDのGUID]}
11 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号]\HardwareID [文字列]
12 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号]\ClassGUID {[デバイスセットアップクラスのGUID]}
13 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号]\DeviceDesc @volsnap.inf,%storage\volumesnapshot.devicedesc%;Generic volume shadow copy
14 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号]\Driver {[デバイスセットアップクラスのGUID]}\0000
15 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号]\Mfg @volsnap.inf,%msft%;Microsoft
16 HKEY_LOCAL_MACHINE\SYSTEM\ControlSet001\Enum\STORAGE\VolumeSnapshot\HarddiskVolumeSnapshot[スナップショット番号]\Address 0x00000000
17 HKLM\System\CurrentControlSet\Services\VSS\Diag 以下の複数キー [バイナリ値]
18 HKLM\System\CurrentControlSet\Enum\SCSI\[ストレージデバイス名]\[PnPデバイスインスタンスID]\Device Parameters\Partmgr\PartitionTableCache [バイナリ値]
19 HKLM\System\CurrentControlSet\Enum\SCSI\[ストレージデバイス名]\[PnPデバイスインスタンスID]\Device Parameters\Partmgr\SnapshotDataCache [バイナリ値]

MFT

# パス ヘッダフラグ 備考
1 .\System Volume Information FOLDER ALLOCATED
2 .\System Volume Information\RemoteVss FILE ALLOCATED
3 .\Windows FOLDER ALLOCATED
4 .\Windows\NTDS FILE ALLOCATED
5 .\Windows\SystemTemp FILE ALLOCATED
6 .\Windows\debug FILE ALLOCATED
7 .\[出力先ディレクトリ] FOLDER ALLOCATED
8 .\[出力先ディレクトリ]\Active Directory FILE ALLOCATED
9 .\[出力先ディレクトリ]\registry FILE ALLOCATED
10 .\[出力先ディレクトリ]\registry FILE ALLOCATED
11 .\System Volume Information FILE ALLOCATED

USNジャーナル

# ファイル名 処理 備考
1 [出力先ディレクトリ] FileCreate|Close Directory
2 ntds FileCreate|Close Directory
3 registry FileCreate|Close Directory
4 Active Directory FileCreate|Close Directory
5 vss_ps.dll Close Archive
6 msxml3.dll Close Archive
7 RemoteVss FileCreate|Close Directory
8 RemoteVss IndexableChange|BasicInfoChange|Close Hidden|System|Directory|NotContentIndexed